CISA inserisce una vulnerabilità di Gitea nel catalogo KEV: sfruttata per eseguire codice e installare miner
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA añade una vulnerabilidad de Gitea al catálogo KEV: explotada para ejecutar código e instalar mineros

CISA añade vulnerabilidad de Gitea al KEV: explotada para ejecutar código e instalar mineros. Corrección para el 28 de agosto.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La inclusión en el KEV y el plazo del 28 de agosto

El 25 de agosto de 2026, la Cybersecurity and Infrastructure Security Agency (CISA) añadió la vulnerabilidad CVE-2026-60004 al catálogo Known Exploited Vulnerabilities (KEV). La inclusión se basa en pruebas de explotación activa.

El plazo para la corrección por parte de las agencias federales civiles estadounidenses (FCEB) está fijado para el 28 de agosto de 2026. Se trata de una ventana de tres días, coherente con la directiva operativa BOD 26-04, que exige la corrección rápida de vulnerabilidades de alto riesgo cuando permiten el control total de un activo expuesto.

La falla afecta a Gitea, una plataforma de código abierto para alojar y gestionar repositorios Git, a menudo utilizada como alternativa autoalojada a GitHub o GitLab. CISA la clasifica como una vulnerabilidad de inyección de código y la señala como un vector de ataque frecuente para actores maliciosos.

Cómo funciona la falla: del parche malicioso a la ejecución de comandos

La descripción técnica parafraseada del National Vulnerability Database (NVD) indica que Gitea contiene una vulnerabilidad de inyección de código. Un atacante con acceso de escritura a un repositorio puede enviar un parche malicioso al endpoint diffpatch API.

A través de esta API es posible instalar un Git hook ejecutable y obtener la ejecución de comandos shell como cuenta de servicio de Gitea. En la práctica, el atacante no necesita comprometer el servidor directamente: solo necesita poder crear o modificar un repositorio.

Un elemento crítico señalado por la fuente periodística SecurityAffairs es que Gitea habilita el registro abierto por defecto. Por lo tanto, un atacante no autenticado puede crear una cuenta, crear un repositorio y explotar la falla sin necesidad de credenciales preexistentes.

Versiones afectadas y corrección: el panorama sigue siendo incierto

Las versiones exactas afectadas no se indican ni en el aviso de CISA ni en el registro NVD disponible. Según SecurityAffairs, la vulnerabilidad afecta a Gitea a partir de la versión 1.17 y fue corregida en la versión 1.27.1.

El dato sobre las versiones proviene, por tanto, de una única fuente periodística. No está confirmado actualmente por la documentación oficial del proyecto Gitea.

También la puntuación de gravedad CVSS 9,8 (crítico) se reporta exclusivamente por SecurityAffairs. Los extractos oficiales NVD y CISA no incluyen ni el vector CVSS ni la clasificación CWE. El impacto descrito, sin embargo, es de ejecución remota de código como usuario de servicio de Gitea, coherente con una gravedad crítica.

Ataque observado: registro abierto y minero

SecurityAffairs reporta un ataque observado que explotó la falla para distribuir un payload similar a un minero de criptomonedas. La instancia de Gitea comprometida estaba expuesta en internet y permitía tanto el registro abierto como el acceso anónimo a la interfaz web.

Este escenario reduce la barrera de entrada: el atacante no necesita robar credenciales ni vulnerar una cuenta existente. Solo necesita alcanzar una instancia vulnerable con registro abierto, crear una cuenta y un repositorio, y luego enviar el parche malicioso.

La combinación de exposición pública, registro abierto y falla de inyección de código hace que la vulnerabilidad sea especialmente adecuada para ataques automatizados a gran escala, como los que distribuyen mineros o botnets.

Qué hacer: parches y requisitos federales

Para las organizaciones que utilizan Gitea, la mitigación principal indicada es actualizar a la versión 1.27.1 o posterior. También en este caso, el dato sobre la versión de corrección proviene únicamente de la fuente periodística: la acción KEV oficial no indica una versión específica en el fragmento disponible, sino que remite a las instrucciones del proveedor.

Las agencias federales estadounidenses deben cumplir con la BOD 26-04: aplicar las mitigaciones del proveedor, realizar las verificaciones de triage forense y, para los servicios en la nube, seguir la guía de la directiva o dejar de usar el producto si las mitigaciones no están disponibles.

La BOD 26-04 se aplica formalmente solo a las agencias FCEB, pero CISA anima a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar las CVE presentes en el catálogo KEV.

Cabe señalar una divergencia entre las fuentes: SecurityAffairs cita la anterior BOD 22-01, mientras que las fuentes oficiales CISA y NVD citan la BOD 26-04. La referencia actual del aviso de CISA es la BOD 26-04.

Registro CVE "reservado" y divergencias entre las fuentes

Dos elementos hacen que el panorama informativo siga incompleto.

El primero se refiere al estado del registro CVE. En el momento de la consulta, la página del CVE Program (cve.org) muestra CVE-2026-60004 como "RESERVED": el ID ha sido reservado por un CNA y el registro debería actualizarse cuando los detalles estén disponibles. Esto contrasta con la presencia de la descripción NVD y de los datos KEV ya publicados. El registro CVE no proporciona, por tanto, detalles técnicos adicionales.

El segundo es una incongruencia en la fuente periodística. SecurityAffairs abre el artículo definiendo la falla como un defecto de Oracle HTTP Server y Oracle WebLogic Server Proxy Plug-in, pero el identificador CVE y todas las demás fuentes oficiales describen una vulnerabilidad de Gitea. El producto correcto es Gitea.

Estas divergencias no cambian la sustancia: la vulnerabilidad es real, ha sido explotada activamente y tiene un plazo federal muy cercano. Quienes gestionen instancias de Gitea, especialmente si están expuestas con registro abierto, deberían verificar la versión en uso y aplicar la actualización sin esperar a confirmar todos los detalles técnicos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosGiteaCISAvulnerabilidadKEVCVE-2026-60004explotacióncódigomineros
Volver al inicio